Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs.

Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information.

Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.

Vulnérabilités significatives de la semaine 38

Tableau récapitulatif :

Vulnérabilités critiques du 15/09/25 au 21/09/25
Editeur Produit Identifiant CVE CVSS (source) Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis Cert-FR Avis éditeur
Apple macOS, iPadOS, iOS CVE-2025-43300 8.8 (NVD) Non spécifié par l'éditeur 15/09/2025 Exploitée CERTFR-2025-AVI-0791
https://support.apple.com/en-us/125141
https://support.apple.com/en-us/125142
Google Chrome CVE-2025-10585 Non spécifié par l'éditeur 17/09/2025 Exploitée CERTFR-2025-AVI-0802
https://chromereleases.googleblog.com/2025/09/stable-channel-update-for-desktop_17.html
SUSE SUSE Linux Micro, SUSE Linux Micro Extras CVE-2023-4130 6.8 (NVD) Atteinte à la confidentialité des données 18/09/2025Code d'exploitation publicCERTFR-2025-AVI-0805
https://www.suse.com/support/update/announcement/2025/suse-su-202503272-1
Apple macOS CVE-2024-27280 9.8 (NVD) Atteinte à la confidentialité des données, Déni de service à distance 15/09/2025 Pas d'information CERTFR-2025-AVI-0791
https://support.apple.com/en-us/125110
https://support.apple.com/en-us/125111
https://support.apple.com/en-us/125112
Apple watchOS, iOS, tvOS, macOS, iPadOS CVE-2025-31255 9.8 (NVD) Atteinte à la confidentialité des données 15/09/2025 Pas d'information CERTFR-2025-AVI-0791
https://support.apple.com/en-us/125108
https://support.apple.com/en-us/125110
https://support.apple.com/en-us/125111
https://support.apple.com/en-us/125112
https://support.apple.com/en-us/125114
https://support.apple.com/en-us/125116
Apple watchOS, iOS, tvOS, Safari, macOS, iPadOS, visionOS CVE-2025-43342 9.8 (NVD) Déni de service à distance 15/09/2025 Pas d'information CERTFR-2025-AVI-0791
https://support.apple.com/en-us/125108
https://support.apple.com/en-us/125109
https://support.apple.com/en-us/125110
https://support.apple.com/en-us/125114
https://support.apple.com/en-us/125116
https://support.apple.com/en-us/125115
https://support.apple.com/en-us/125113
Apple watchOS, iOS, tvOS, Safari, macOS, iPadOS, visionOS CVE-2025-43343 9.8 (NVD) Déni de service à distance 15/09/2025 Pas d'information CERTFR-2025-AVI-0791
https://support.apple.com/en-us/125108
https://support.apple.com/en-us/125110
https://support.apple.com/en-us/125114
https://support.apple.com/en-us/125116
https://support.apple.com/en-us/125115
https://support.apple.com/en-us/125113
Apple watchOS, iOS, tvOS, macOS, iPadOS, visionOS CVE-2025-43347 9.8 (NVD) Non spécifié par l'éditeur 15/09/2025 Pas d'information CERTFR-2025-AVI-0791
https://support.apple.com/en-us/125108
https://support.apple.com/en-us/125110
https://support.apple.com/en-us/125114
https://support.apple.com/en-us/125116
https://support.apple.com/en-us/125115
Apple watchOS, iOS, tvOS, macOS, iPadOS, visionOS CVE-2025-43359 9.8 (NVD) Contournement de la politique de sécurité 15/09/2025 Pas d'information CERTFR-2025-AVI-0791
https://support.apple.com/en-us/125108
https://support.apple.com/en-us/125109
https://support.apple.com/en-us/125110
https://support.apple.com/en-us/125111
https://support.apple.com/en-us/125112
https://support.apple.com/en-us/125114
https://support.apple.com/en-us/125116
https://support.apple.com/en-us/125115
Apple iPadOS, iOS CVE-2025-43362 9.8 (NVD) Atteinte à la confidentialité des données 15/09/2025 Pas d'information CERTFR-2025-AVI-0791
https://support.apple.com/en-us/125108
https://support.apple.com/en-us/125109
Ubuntu Ubuntu CVE-2024-47685 9.1 (NVD) Non spécifié par l'éditeur 17/09/2025 Pas d'information CERTFR-2025-AVI-0806
https://ubuntu.com/security/notices/USN-7755-2
https://ubuntu.com/security/notices/USN-7755-1
Apple macOS CVE-2025-43273 9.1 (NVD) Contournement de la politique de sécurité 15/09/2025 Pas d'information CERTFR-2025-AVI-0791
https://support.apple.com/en-us/125112

Autres vulnérabilités

Tableau récapitulatif :

Editeur Produit Identifiant CVE CVSS Type de vulnérabilité Date de publication Exploitabilité (Preuve de concept publique) Avis éditeur
Linux Linux Kernel CVE-2023-52440 7.8 Exécution de code arbitraire 21/02/2024Code d'exploitation publichttps://git.kernel.org/stable/c/30fd6521b2fbd9b767e438e31945e5ea3e3a2fba
https://git.kernel.org/stable/c/4b081ce0d830b684fdf967abc3696d1261387254
https://git.kernel.org/stable/c/7f1d6cb0eb6af3a8088dc24b7ddee9a9711538c4
https://git.kernel.org/stable/c/bd554ed4fdc3d38404a1c43d428432577573e809
https://git.kernel.org/stable/c/ecd7e1c562cb08e41957fcd4b0e404de5ab38e20

Incidents

Exposition de fichiers de sauvegarde de clients de SonicWall

Le 20 septembre 2025, SonicWall a annoncé avoir subi un incident ayant exposé des fichiers de sauvegarde de configurations de pare-feux sur certains comptes MySonicWall. L'entreprise précise que moins de 5 % de ses pare-feux sont concernés. Cela fait suite à des attaques par force brute ciblant des comptes clients. SonicWall a également prodigué des conseils pour minimiser le risque d'exploitation.

Liens :

Attaque par la chaîne d’approvisionnement de plusieurs paquets NPM

Le 14 septembre 2025, plusieurs paquets NPM ont été compromis. Les billets de blogue ci-dessous proposent des analyses des codes malveillants constatés, des indicateurs de compromission (non qualifiés par le CERT-FR) ainsi que des listes de versions de paquets réputés compromis.

Liens :

Rappel des publications émises

Dans la période du 15 septembre 2025 au 21 septembre 2025, le CERT-FR a émis les publications suivantes :


Dans la période du 15 septembre 2025 au 21 septembre 2025, le CERT-FR a mis à jour les publications suivantes :